Le projet OWASP AMASS effectue une cartographie du réseau des surfaces d'attaque et de la découverte des actifs externes à l'aide de la collecte d'informations open source et des techniques de reconnaissance actives.
Techniques de collecte d'informations utilisées:
Technique | Sources de données |
---|---|
Apis | 360PassiveDNS, Ahrefs, AnubisDB, BeVigil, BinaryEdge, BufferOver, BuiltWith, C99, Chaos, CIRCL, DNSDB, DNSRepo, Deepinfo, Detectify, FOFA, FullHunt, GitHub, GitLab, GrepApp, Greynoise, HackerTarget, Hunter, IntelX, LeakIX, Maltiverse, Mnémonique, Netlas, Pastebin, passivetotal, Pentesttools, Pulsedive, Quake, Socradar, Searchcode, Shodan, Spamhaus, Sublist3RAPI, Subomaincenter, Threatbook, ThreatMiner, Urlscan, Virustotal, Yandex, Zetalyte, Zoomeye, |
Certificats | Pulls actifs (facultatif), Censys, CertCentral, CertSpotter, CRTSH, Digitorus, Facebookct |
DNS | Forçage brute, balayage DNS inversé, marche de zone NSEC, transferts de zone, altérations / permutations FQDN, devinettes basées sur la similitude FQDN |
Routage | Asnlookup, bgptools, bgpview, bigdatacloud, ipdata, ipinfo, radb, robtex, shadowserver, teamcymru |
Grattage | Abusepdb, Ask, Baidu, Bing, CSP Header, Dnsdumpster, Dnshistory, Dnspy, DuckDuckgo, Gists, Google, Hackerone, Hyperstat, Pkey, RapidDns, Riddler, Searx, Sitedosher, Yahoo |
Archives Web | Arquivo, Commoncrawl, Haw, Publicwww, UKWebarchive, Wayback |
QUI EST | Alienvault, Askdns, Dnslytics, Onyphe, SecurityTrails, SpyOnweb, Whoisxmlapi |
Vous pouvez trouver des variations d'installation supplémentaires dans le guide d'installation.
brew tap owasp-amass/amass
brew install amass
docker pull caffix/amass
docker run -v OUTPUT_DIR_PATH:/.config/amass/ caffix/amass enum -d example.com
L'argument de volume permet à la base de données de graphiques AMASS de persister entre les exécutions et les fichiers de sortie accessibles sur le système hôte. Le premier champ (à gauche du côlon) de l'option de volume est le répertoire de sortie AMASS qui est externe à Docker, tandis que le deuxième champ est le chemin, interne à Docker, où Amass écrira les fichiers de sortie.
go install -v github.com/owasp-amass/amass/v4/...@master
$GOPATH/bin
Utilisez le guide d'installation pour commencer.
Accédez au guide de l'utilisateur pour plus d'informations.
Voir le tutoriel par exemple l'utilisation.
Voir le manuel du moteur de script Amass pour un plus grand contrôle sur votre processus d'énumération.
"L'équipe de simulation adversaire d'Accenture a utilisé Amass comme principale suite d'outils sur une variété de projets d'énumération externes et des évaluations de surface d'attaque pour les clients. Cela a été une base absolument inestimable pour l'énumération des infrastructures, et nous sommes vraiment reconnaissants pour tout le travail acharné qui a disparu En le fabriquant et en le maintenant - cela a rendu notre travail beaucoup plus facile! "
- Max Deighton, gestionnaire de cyber-défense Accenture
"Pour une équipe rouge interne, la structure organisationnelle de Visma nous place contre un défi unique. Avoir une visibilité suffisante et continue sur notre surface d'attaque externe fait partie intégrante de la possibilité d'effectuer efficacement notre tâche. Lorsque vous traitez des centaines d'entreprises avec Différents produits et infrastructures de soutien, nous devons toujours être au top de notre jeu.
Pendant des années, Owasp Amass a été un aliment de base dans le domaine de la reconnaissance des actifs et continue de prouver sa valeur à maintes reprises. L'outil continue d'évoluer et de s'améliorer pour s'adapter aux nouvelles tendances de ce domaine. "
- Joona Hoikkala (@Joohoi) et Alexis Fernández (@ six2dez), Visma Red Team
Avez-vous écrit un article de blog, un article de magazine ou fait un podcast sur Owasp Amass? Ou peut-être que vous avez tenu ou rejoint une conférence de conférence ou une session de rencontre, un atelier de piratage ou une formation publique où ce projet a été mentionné?
Ajoutez-le à notre liste toujours croissante de références.md en fournissant et en ouvrant une demande de traction!
Nous sommes toujours heureux d'obtenir de nouveaux contributeurs à bord! Veuillez consulter contribution.md pour apprendre à contribuer à notre base de code et rejoindre notre serveur Discord pour discuter des objectifs du projet actuels.
Si vous avez besoin d'aide pour l'installation et / ou l'utilisation de l'outil, veuillez rejoindre notre serveur Discord où les membres de la communauté peuvent au mieux vous aider.
? Veuillez éviter d'ouvrir des problèmes de github pour les demandes de support ou les questions!
Ce programme est un logiciel gratuit: vous pouvez le redistribuer et / ou le modifier selon les termes de la licence Apache. Owasp Amass et toute contribution est Copyright © par Jeff Foley 2017-2023. Certains sous-composants ont des licences distinctes.